اختفى 70 مليون دولار من محافظ الأجهزة "الموثّقة" — إليك كيف حدث
تمكّن مهاجم للتو من تنفيذ واحد من أكبر ثغرات محافظ الأجهزة في تاريخ بيتكوين — دون أن يلمس جهازًا واحدًا.
خلال أكثر من 41 دقيقة في 30 يوليو، تم تفريغ 1,196 عنوان بيتكوين، مع التحويل الكامل لـ 1,082.65 BTC (~70.2 مليون دولار). تعقّبت شركة الأبحاث الأمنية Galaxy ذلك إلى خلل في البرامج الثابتة (firmware) في Coldcard، وهي محفظة أجهزة مخصّصة لبيتكوين فقط من شركة Coinkite. كان هناك خطأ في تكامل عام 2021 قد وجّه إنشاء الـ seed عبر مُولّد أرقام عشوائية برمجي يمكن التنبؤ به بدلًا من عشوائية العتاد الحقيقية داخل الجهاز — ما يعني أن مهاجمًا يستطيع استنتاج بضعة معاملات تقنية يمكنه إعادة بناء عبارات استرداد المحافظ بالكامل دون اتصال بالإنترنت، ثم الانتظار فقط والقيام بعملية السحب.
اعترف الرئيس التنفيذي لشركة Coinkite علنًا بالفشل ودفع بتحديثات طارئة للبرامج الثابتة لكل الطرازات المتأثرة. لكن الأهم لمن يحتفظ بـ Coldcard هو:
تحديث البرامج الثابتة وحده لا يؤمّن أموالك الحالية — فـ الـ seed المُخترقة ما تزال مُخترقة
تحتاج إلى إنشاء عبارة استرداد جديدة تمامًا على البرامج الثابتة المُصحّحة ثم ترحيل كل الأموال إليها
تحذّر Galaxy من أن الهجمات المستقبلية ما زالت ممكنة ضد أي عنوان تم توليده بالطريقة القديمة
يأتي هذا في عام كانت فيه أمنيات التشفير أصعب أصلًا — إذ فُقد أكثر من 1 مليار دولار بسبب عمليات اختراق في القطاع في النصف الأول من عام 2026
لم ترفّ بيتكوين تقريبًا — إذ انخفضت بنحو 2% فقط خلال الأسبوع رغم ذلك، إلى جانب مفاجأة متشددة من الاحتياطي الفيدرالي وتدفّقات خروج من صناديق ETF تحدث جميعها في الوقت نفسه. هذه الصلابة تقول الكثير عن مكانة المزاج العام مسبقًا.
إذا كنت تخزّن مبالغ كبيرة على محفظة أجهزة واحدة، هل يكفي جهاز واحد ما زال — أم حان الوقت لبدء تقسيم الحفظ؟
تمكّن مهاجم للتو من تنفيذ واحد من أكبر ثغرات محافظ الأجهزة في تاريخ بيتكوين — دون أن يلمس جهازًا واحدًا.
خلال أكثر من 41 دقيقة في 30 يوليو، تم تفريغ 1,196 عنوان بيتكوين، مع التحويل الكامل لـ 1,082.65 BTC (~70.2 مليون دولار). تعقّبت شركة الأبحاث الأمنية Galaxy ذلك إلى خلل في البرامج الثابتة (firmware) في Coldcard، وهي محفظة أجهزة مخصّصة لبيتكوين فقط من شركة Coinkite. كان هناك خطأ في تكامل عام 2021 قد وجّه إنشاء الـ seed عبر مُولّد أرقام عشوائية برمجي يمكن التنبؤ به بدلًا من عشوائية العتاد الحقيقية داخل الجهاز — ما يعني أن مهاجمًا يستطيع استنتاج بضعة معاملات تقنية يمكنه إعادة بناء عبارات استرداد المحافظ بالكامل دون اتصال بالإنترنت، ثم الانتظار فقط والقيام بعملية السحب.
اعترف الرئيس التنفيذي لشركة Coinkite علنًا بالفشل ودفع بتحديثات طارئة للبرامج الثابتة لكل الطرازات المتأثرة. لكن الأهم لمن يحتفظ بـ Coldcard هو:
تحديث البرامج الثابتة وحده لا يؤمّن أموالك الحالية — فـ الـ seed المُخترقة ما تزال مُخترقة
تحتاج إلى إنشاء عبارة استرداد جديدة تمامًا على البرامج الثابتة المُصحّحة ثم ترحيل كل الأموال إليها
تحذّر Galaxy من أن الهجمات المستقبلية ما زالت ممكنة ضد أي عنوان تم توليده بالطريقة القديمة
يأتي هذا في عام كانت فيه أمنيات التشفير أصعب أصلًا — إذ فُقد أكثر من 1 مليار دولار بسبب عمليات اختراق في القطاع في النصف الأول من عام 2026
لم ترفّ بيتكوين تقريبًا — إذ انخفضت بنحو 2% فقط خلال الأسبوع رغم ذلك، إلى جانب مفاجأة متشددة من الاحتياطي الفيدرالي وتدفّقات خروج من صناديق ETF تحدث جميعها في الوقت نفسه. هذه الصلابة تقول الكثير عن مكانة المزاج العام مسبقًا.
إذا كنت تخزّن مبالغ كبيرة على محفظة أجهزة واحدة، هل يكفي جهاز واحد ما زال — أم حان الوقت لبدء تقسيم الحفظ؟